fix: enforce settings authority boundaries (#618)

Close generic settings authorization bypasses and enforce per-setting authority, validation, redaction, transactional config import, and route-local write rate limiting.
This commit is contained in:
SnapOtter
2026-07-22 20:15:38 +08:00
committed by GitHub
parent 0467e87bfe
commit 44d8109486
63 changed files with 2287 additions and 731 deletions
@@ -77,7 +77,7 @@ describe("API key permission scoping", () => {
method: "PUT",
url: "/api/v1/settings",
headers: { authorization: `Bearer ${apiKey}` },
payload: { testSetting: "hacked" },
payload: { defaultTheme: "dark" },
});
expect(writeRes.statusCode).toBe(403);
});
@@ -96,7 +96,7 @@ describe("API key permission scoping", () => {
method: "PUT",
url: "/api/v1/settings",
headers: { authorization: `Bearer ${body.key}` },
payload: { testSetting: "value" },
payload: { defaultTheme: "dark" },
});
expect(writeRes.statusCode).toBe(200);
});